假铸造网站怎么识别?白名单时代的防钓鱼清单 图 1
假铸造网站怎么识别?白名单时代的防钓鱼清单 · 图 1

骗局的时间分布

NFT 钓鱼不平均出现在全年,而是集中在发售窗口:新合集 mint 开启、白名单轮次切换、热门项目揭示前后。攻击者追踪社交平台的讨论热度投放仿冒页——这决定了防御心态:热度越高,入口越要靠自己输,而不是靠点。流量来源通常是:搜索广告位、被黑的官方账号、Discord/X 里“帮你看白名单资格”的私信、以及仿冒域名。

假页面的三种结构

  1. 假 mint 页:复刻官网视觉,铸造交易直接调用攻击者部署的合约——你付的 ETH 进私人金库,得到的 NFT 毫无对应集合。识别核心只有一个:合约地址与官方公示不一致(方法见假合集识别)。
  2. 假白名单验证页:“输入地址看看你有没有资格”的钓鱼工具。危险点在于诱导你连接钱包后弹出“验证签名”,那实际是授权或许可类消息。纯查询根本不需要你签名,更不需要你授权任何合约——先记住这句话再看页面。
  3. 空投领取页:以 mint 结束后的补领为诱饵,剧本同空投钓鱼

六步核验流程

  1. 入口自给自足:只用手工键入的官方域名或浏览器书签;官方账号被盗发链接是常态,社交流里的链接当作待核验对象;
  2. 合约地址比对:公告(官网、已验证社交账号)里的合约地址,与你交互时钱包显示的接收合约,逐字符一致;
  3. 域名细节:钓鱼域名常用同形字符、连字符增删、国别域后缀,肉眼核对时按字符逐段读,不凭“眼熟”;
  4. 时间常识:真实 mint 的开放与截止有明确时间戳,出现“提前进入白名单铸造”“为防抢跑请现在立即授权”的倒计时施压,直接关闭页面;
  5. 签名弹窗逐行读:EIP-712 弹窗里的域名字段必须与当前站一致,方法字段必须是你预期的动作(mint 或 claim),任何 Approve、setApprovalForAll、permit 出现在 mint 弹窗里都是警报(参见盲签名是什么);
  6. 用测试钱包打头阵:高价值 mint 先用只放少量 Gas 的新钱包走一遍完整流程,主钱包资产全程不动。这一步能拦住绝大多数前端层攻击。

页面之外的两个提醒

  • 别在公共 Wi-Fi 或未更新的浏览器里完成 mint;键盘记录类攻击面不区分你是否“理论上很小心”(钱包类通用安全建议见 ethereum.org 的钱包安全页)。
  • 任何“客服主动私信帮你处理铸造问题”都是反向信号:正规项目的支持方式公开写在自己的站台上,绝不会反向找上门。

常见问答

问:官网的合约地址是错的怎么办?

极端情况下官网本身可能被入侵。多信源交叉:官网、历史公告快照(存档截图)、社区仓库或市场收录页的合约记录同时比对,出现分歧即暂停交易,等社区澄清。

问:签了钓鱼签名但还没上链,有风险吗?

签名一旦交给攻击者,随时可被其上链生效,时间窗口不受你控制。按已暴露处理:能撤销的走撤销流程,不能撤销的立刻转移主仓资产到干净钱包。

常见问答

问:我怎么“验证”一个页面调用的就是我认识的合约?

在开发者工具或钱包交易预览里看合约地址与 calldata;更省事的习惯是“先断网预演”:断开网络后把 mint 流程点到底——钓鱼页往往在断网时立刻露馅,因为它无法从官方合约读到配额与白名单状态,界面会卡死或报错,而真站点的静态错误提示通常更体面。这只是辅助技巧,最终判据仍是合约地址比对。

问:官网挂了、CDN 故障时,怎么绕过假镜像?

项目方的合约地址一旦在早期公告、市场收录页与区块浏览器历史记录里同时出现,就能脱离官网独立验证。这也是为什么收藏者应当把每个持有合集的合约地址写进自己的台账(参见记录管理)——官网会挂,链上记录不会。

风险提示

本文为防御教育,不构成投资建议。被骗后交易不可逆,报告与维权路径见假合集识别的处置段落。